Intrusione in ChatMinerva, la piattaforma IA della Sapienza: a rischio conversazioni e dati personali
La piattaforma, gestita esternamente e lanciata a giugno, ha rilevato e bloccato una falla: notifica al Garante e denuncia in corso; non è chiaro l'esteso dell'esposizione dei dati
Circa una settimana fa la piattaforma conversazionale ChatMinerva, collegata a Sapienza, ha registrato un'intrusione illegale, come riportato inizialmente da siti specializzati in cybersicurezza il 18 settembre.
ChatMinerva è uno strumento sperimentale legato a un progetto di intelligenza artificiale dell'ateneo romano ma gestito da terzi. Secondo la comunicazione, l'accesso non autorizzato può avere messo a rischio diversi tipi di informazioni personali: dati anagrafici (nome, cognome, data di nascita, sesso), immagini del profilo, biografie e indirizzi email. Le password, viene precisato, sono conservate come hash cifrato; l'elemento ritenuto più critico è la possibile esposizione dei contenuti delle conversazioni degli utenti con il modello AI, che potrebbero includere informazioni sensibili o riservate.
La stessa piattaforma ha rilevato l'anomalia, ha proceduto a bloccare la falla, ha ripristinato le misure di sicurezza e ha rafforzato le difese. È stata annunciata la notifica all'Autorità Garante per la Protezione dei Dati Personali e è prevista una denuncia formale. Al momento non sono stati dettagliati il numero totale di account coinvolti, la data esatta dell'accesso abusivo, la durata della violazione né l'eventuale effettiva esfiltrazione dei dati.
ChatMinerva, presentata a giugno, è descritta come una evoluzione del "Large Language Model" sviluppato dalla Sapienza. Il progetto è seguito dal gruppo di ricerca Sapienza NLP guidato dal professor Roberto Navigli, in collaborazione con lo spin-off Babelscape. Sul sito dell'ateneo il sistema viene descritto come un assistente multimodale progettato per comprendere testi, immagini e documenti, accedere al web in tempo reale e dialogare in italiano.
Si tratta del secondo episodio di rilievo per i sistemi informatici dell'ateneo in pochi mesi: il 2 febbraio i sistemi di Sapienza erano rimasti inaccessibili per diversi giorni a seguito di un attacco informatico, con il ripristino delle funzionalità avvenuto il 6 febbraio.